Skip to content

Releases: Alien-Investor/sachwert-tresor

Sachwert-Tresor v3.6.4

Choose a tag to compare

@Alien-Investor Alien-Investor released this 30 Sep 10:32

Sachwert-Tresor v3.6.4

Kleiner Fix für die Desktop-Fassung, eine neuere Engine und ein eigener Download-Ort. Keine Änderung an Tresor-Format, Verschlüsselung,
Berechtigungen oder Daten.

  • Desktop — Cursor beim Auge: Wer beim Tippen einer Passphrase aufs Auge klickte, um sie kurz anzusehen, fand den Cursor danach am
    Zeilenanfang, und die nächsten Zeichen landeten vorne. Cursor und Markierung bleiben jetzt beim Aufdecken und Verdecken stehen.
  • Desktop — Electron 44.5.1 (vorher 44.4.3): enthält die seither nachgereichten Sicherheitskorrekturen aus Chromium und V8.
    Das Archiv ist wie bisher per Hash gepinnt.
  • Eigene Download-Adresse: https://api.alien-investor.org/downloads/sachwert-tresor/ ist jetzt der Hauptweg, für Obtainium und
    Zap Store. GitHub bekommt jedes Release weiter als Spiegel; wer dort eingetragen ist, muss nichts tun. Einrichtung in Obtainium: README.

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988

Linux-Desktop (Flatpak)

sachwert-tresor-3.6.4-linux-x86_64.flatpak + SHA256SUMS + SHA256SUMS.asc, signiert mit dem GPG-Release-Schlüssel von Alien Investor
(alien-investor-release-key.asc, auch auf alien-investor.org):

100F 9E25 BFAE A807 DBC3  57D7 50C0 D785 83BF CB81
gpg --import alien-investor-release-key.asc
gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS
flatpak install --user sachwert-tresor-3.6.4-linux-x86_64.flatpak

Update: flatpak uninstall --user org.alieninvestor.tresor (löscht keine Daten), dann neu installieren. Details im README.

Sachwert-Tresor v3.6.3

Choose a tag to compare

@Alien-Investor Alien-Investor released this 29 Sep 09:20

Sachwert-Tresor v3.6.3

Android und Linux-Desktop. Wartungsrelease: strengerer Import, aktuelle Android-Brücke, neuer Download-Ort.

  • CSV-Import strenger: Eine CSV mit Werten wie 1e309 legte bisher eine Buchung mit unendlichem Betrag bzw. unendlicher Menge an
    (nach dem Speichern leer), Daten wie 2025-02-30 wurden übernommen und die Quelle war nicht in der Länge begrenzt. Solche Zeilen gelten
    jetzt als unbrauchbar und werden nicht importiert, die Quelle wird auf 200 Zeichen gekürzt. Gefunden von einem neuen Zufallstest, der
    20.000 erzeugte CSV-Dateien durch den Import schickt.
  • .vault-Import prüft das Datum: Buchungen mit einem Datum, das es nicht gibt, werden beim Zusammenführen eines Backups abgewiesen
    (vorher wurde nur die Form geprüft). Bestehende Daten bleiben unverändert.
  • Android-Brücke Capacitor 6.2.2: schließt einen internen Weg, über den fremde Inhalte am Ursprung der App hätten landen können. Ohne
    INTERNET-Berechtigung war das beim Tresor kaum erreichbar; übernommen, damit die App auf dem gepflegten Stand bleibt.
  • Reste der eingestellten Web-Version entfernt: kein Service Worker und kein Web-Manifest mehr im Code. Die App verhält sich unverändert.
  • Neuer Download-Ort: Releases liegen jetzt auf GitHub (github.com/Alien-Investor/sachwert-tresor/releases), zusätzlich unter
    api.alien-investor.org/downloads/sachwert-tresor/. Obtainium-Nutzer tragen die GitHub-Adresse als neue Quelle ein; Zap Store ist bereits
    umgestellt. Signatur-Fingerprint und GPG-Schlüssel bleiben gleich.

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988

Linux-Desktop (Flatpak)

sachwert-tresor-3.6.3-linux-x86_64.flatpak + SHA256SUMS + SHA256SUMS.asc, signiert mit dem GPG-Release-Schlüssel von Alien Investor
(alien-investor-release-key.asc, auch auf alien-investor.org):

100F 9E25 BFAE A807 DBC3  57D7 50C0 D785 83BF CB81
gpg --import alien-investor-release-key.asc
gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS
flatpak install --user sachwert-tresor-3.6.3-linux-x86_64.flatpak

Update: flatpak uninstall --user org.alieninvestor.tresor (löscht keine Daten), dann neu installieren. Details im README.

Sachwert-Tresor v3.6.2

Choose a tag to compare

@Alien-Investor Alien-Investor released this 29 Sep 08:23

Sachwert-Tresor v3.6.2

Nur Android. Nacharbeit zur Autofill-Ausnahme aus v3.6.1 (Querfund aus dem Diff-Review von Alien Pass v1.15, Schwere niedrig).

  • Kein Absturz mehr über fremde Autofill-Extras: Seit v3.6.1 bekommt die WebView keinen AutofillManager. Android liest beim Schließen der
    App aber zwei Autofill-Extras aus dem Start-Intent und greift dann ohne Prüfung auf diesen Manager zu. Eine andere App hätte den Tresor mit
    diesen Extras starten und beim Schließen abstürzen lassen können. Die App entfernt beide Extras jetzt gleich beim Start und bei jedem neuen
    Intent. Daten waren nie betroffen.
  • Build prüft die fertige APK: Neben dem erzeugten Java prüft build-apk.sh jetzt auch den Bytecode der MainActivity auf alle
    Autofill-Hebel und bricht ab, wenn einer fehlt.

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988

Linux-Desktop (Flatpak)

sachwert-tresor-3.6.2-linux-x86_64.flatpak + SHA256SUMS + SHA256SUMS.asc, signiert mit dem GPG-Release-Schlüssel von Alien Investor
(alien-investor-release-key.asc, auch auf alien-investor.org):

100F 9E25 BFAE A807 DBC3  57D7 50C0 D785 83BF CB81
gpg --import alien-investor-release-key.asc
gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS
flatpak install --user sachwert-tresor-3.6.2-linux-x86_64.flatpak

Update: flatpak uninstall --user org.alieninvestor.tresor (löscht keine Daten), dann neu installieren. Details im README.

Sachwert-Tresor v3.6.1

Choose a tag to compare

@Alien-Investor Alien-Investor released this 29 Sep 08:28

Sachwert-Tresor v3.6.1

Nacharbeit aus dem gezielten internen Security-Audit zu v3.6 (kein Fund über „niedrig“, nichts davon betrifft Verschlüsselung oder Daten).

  • CSV-Import mit Deckeln wie in Alien Pass: höchstens 20 MiB, 40.000 Zeilen und 10.000 Buchungen im Tresor; die Größe wird vor dem Lesen
    geprüft, der Zeilendeckel beim Einlesen, der Buchungsdeckel vor dem Einfügen (nichts wird halb übernommen). Die Dubletten-Prüfung ist jetzt
    linear statt quadratisch — eine große CSV fror die App vorher für Minuten ein, und die Auto-Sperre kam erst danach.
  • Kein fremdes Autofill mehr (Querfund aus dem Gerätetest von Alien Pass, im Tresor genauso beobachtet): Die WebView meldete jedes
    Passwortfeld an das Android-Autofill-Framework; ein anderer Passwort-Manager als Autofill-Dienst bot sich im Passphrase-Feld des
    Backup-Imports an und konnte anbieten, die Passphrase zu speichern. autocomplete="off" hält das nicht auf, darum jetzt nativ: Die App
    nimmt ihre Felder vom Autofill-Framework aus: Die WebView bekommt keinen AutofillManager mehr (zwei kleine Stücke in der MainActivity, wie
    bisher im Klartext in patch-hardening.mjs; am Gerät geprüft in Alien Pass v1.13).
  • Lesefehler werden gemeldet: Wurde die gewählte Datei zwischen Auswahl und Entsperren geändert oder ersetzt (z.B. durch Syncthing), liest
    der Browser sie nicht mehr. Vorher blieb es still, jetzt steht „Datei konnte nicht gelesen werden — bitte erneut wählen.“ Gilt für CSV und .vault.
  • Kleinigkeiten: Eine zurückgestellte Uhr verlängert den gemerkten Dateiverweis nicht mehr; ein Verweis verfällt bei einer Neu-Einrichtung;
    eine Sperre mit erneutem Entsperren während des Lesens verwirft die CSV. Wortlaut in Handbuch, README und CHANGELOG: nach dem Entsperren
    „läuft der Import weiter“ (beim .vault folgt die Passphrase der Datei), und die Sperr-Regel ist korrekt beschrieben.

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988

Linux-Desktop (Flatpak)

sachwert-tresor-3.6.1-linux-x86_64.flatpak + SHA256SUMS + SHA256SUMS.asc, signiert mit dem GPG-Release-Schlüssel von Alien Investor
(alien-investor-release-key.asc, auch auf alien-investor.org):

100F 9E25 BFAE A807 DBC3  57D7 50C0 D785 83BF CB81
gpg --import alien-investor-release-key.asc
gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS
flatpak install --user sachwert-tresor-3.6.1-linux-x86_64.flatpak

Update: flatpak uninstall --user org.alieninvestor.tresor (löscht keine Daten), dann neu installieren. Details im README.

Sachwert-Tresor v3.6

Choose a tag to compare

@Alien-Investor Alien-Investor released this 29 Sep 08:28

Sachwert-Tresor v3.6

Ein Gerätetest-Fund aus der Schwester-App Alien Pass, hier nachgezogen. Am Tresor-Format, an der Verschlüsselung und an deinen Daten ändert
sich nichts; Android und Linux-Desktop bekommen dieselbe App.

  • Import bei Sperre während des Datei-Pickers war unmöglich. Der Datei-Picker ist eine eigene Android-Ansicht (am Desktop der Dateidialog des
    Systems); läuft währenddessen die Auto-Sperre ab, kam die gewählte Datei in eine gesperrte App: Eine CSV wurde still verworfen, ein
    .vault-Backup trotz Sperre eingelesen. Jetzt merkt sich die App nur den Verweis auf die Datei (gelesen wird nichts, solange die App zu
    ist), zeigt auf dem Sperrbildschirm „Datei gewählt — zum Importieren entsperren“ und nach dem Entsperren läuft der Import mit genau dieser Datei im
    Tab „Export & Sync“ weiter (bei einem .vault-Backup folgt dort die Passphrase der Datei). Gilt für .vault-Backups und CSV. Der Verweis verfällt nach fünf Minuten ohne Entsperren. Die Sperr-Regel selbst bleibt unverändert (Auto-Sperre nach Inaktivität bzw. Wegzeit);
    nach dem Sperren ist kein Schlüssel im Speicher.
  • Handbuch DE/EN (Erste Schritte, Backup & Sync) und README ergänzt.

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988

Linux-Desktop (Flatpak)

sachwert-tresor-3.6-linux-x86_64.flatpak + SHA256SUMS + SHA256SUMS.asc, signiert mit dem GPG-Release-Schlüssel von Alien Investor
(alien-investor-release-key.asc, auch auf alien-investor.org):

100F 9E25 BFAE A807 DBC3  57D7 50C0 D785 83BF CB81
gpg --import alien-investor-release-key.asc
gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS
flatpak install --user sachwert-tresor-3.6-linux-x86_64.flatpak

Update: flatpak uninstall --user org.alieninvestor.tresor (löscht keine Daten), dann neu installieren. Details im README.

Sachwert-Tresor v3.5

Choose a tag to compare

@Alien-Investor Alien-Investor released this 29 Sep 08:27

Sachwert-Tresor v3.5

Rückfragen im eigenen Look und „Rückgängig“ nach dem Löschen. Am Tresor-Format, an der Verschlüsselung und an deinen Daten ändert sich nichts;
Android und Linux-Desktop bekommen dieselbe App.

  • Rückfragen erscheinen als eigener Dialog in der App, nicht mehr als Android-Systemdialog (intern gefunden beim Gerätetest der Schwester-App
    Alien Notes).
    Der Systemdialog erbt den Screenshot-Schutz der App nicht: Ein Screenshot bei offener Rückfrage zeigte den Dialogtext, während
    die App dahinter schwarz blieb. Jetzt liegt jede Rückfrage (Buchung löschen, mögliches Duplikat, 2FA oder Fingerabdruck abschalten, lokale
    Daten löschen) im Fenster der App und wird wie alles andere geschützt. Jeder Dialog trägt seinen eigenen Knopf („Löschen“, „Trotzdem
    eintragen“, „Deaktivieren“, „Tresor löschen“) statt eines nackten „OK“; die Löschnachfrage nennt Datum, Richtung und Menge der Buchung.
    Escape oder ein Tipp daneben bricht ab, eine Sperre während der Frage lässt die Antwort verfallen.
  • „Rückgängig“ nach dem Löschen. Der Hinweis „Gelöscht“ bekommt für sechs Sekunden einen Knopf, der die Buchung sofort an ihre Stelle
    zurückholt. Für „Lokale Daten löschen“ gibt es das bewusst nicht — dort bleibt die Rückfrage.
  • Kleinigkeiten: Der Leuchtschein im Kopf der App ragt auf schmalen Bildschirmen nicht mehr über den Rand; die Meldung „automatisch gesperrt“
    bleibt nach der Sperre stehen.
  • Linux-Desktop: keine Änderung an der Hülle, Bundle sachwert-tresor-3.5-linux-x86_64.flatpak mit derselben App.

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988

Linux-Desktop (Flatpak)

sachwert-tresor-3.5-linux-x86_64.flatpak + SHA256SUMS + SHA256SUMS.asc, signiert mit dem GPG-Release-Schlüssel von Alien Investor
(alien-investor-release-key.asc, auch auf alien-investor.org):

100F 9E25 BFAE A807 DBC3  57D7 50C0 D785 83BF CB81
gpg --import alien-investor-release-key.asc
gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS
flatpak install --user sachwert-tresor-3.5-linux-x86_64.flatpak

Update: flatpak uninstall --user org.alieninvestor.tresor (löscht keine Daten), dann neu installieren. Details im README.

Sachwert-Tresor v3.4

Choose a tag to compare

@Alien-Investor Alien-Investor released this 29 Sep 08:27

Sachwert-Tresor v3.4

Sicherheits-Korrektur beim Wiederherstellen. Am Tresor-Format, an der Verschlüsselung und an deinen Daten ändert sich nichts.

  • Ein Backup bringt die 2FA-Hürde nicht mehr mit. Bisher konnte eine .vault-Datei beim Wiederherstellen nach Rückfrage die Aegis-Hürde
    aktivieren. Wer den Aegis-Eintrag nicht mehr hatte, sperrte sich damit aus dem eigenen Backup aus. Jetzt gilt die Hürde nur auf dem Gerät, auf
    dem du sie einrichtest — wie bei Alien Pass. Der Import führt Buchungen und Preisstände zusammen und lässt 2FA unverändert. Ein Backup bleibt
    damit immer der Notausgang: neu einrichten, importieren, kein Code nötig. Wer denselben Aegis-Eintrag bisher per Backup auf ein zweites Gerät
    gebracht hat, richtet 2FA dort künftig getrennt ein.
  • Einstellungen und Handbuch sagen das jetzt ausdrücklich („gilt nur auf diesem Gerät — Backups tragen sie nicht mit“).
  • Linux-Desktop: keine Änderung an der Hülle, Bundle sachwert-tresor-3.4-linux-x86_64.flatpak mit derselben App.

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988

Linux-Desktop (Flatpak)

sachwert-tresor-3.4-linux-x86_64.flatpak + SHA256SUMS + SHA256SUMS.asc, signiert mit dem GPG-Release-Schlüssel von Alien Investor
(alien-investor-release-key.asc, auch auf alien-investor.org):

100F 9E25 BFAE A807 DBC3  57D7 50C0 D785 83BF CB81
gpg --import alien-investor-release-key.asc
gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS
flatpak install --user sachwert-tresor-3.4-linux-x86_64.flatpak

Update: flatpak uninstall --user org.alieninvestor.tresor (löscht keine Daten), dann neu installieren. Details im README.

Sachwert-Tresor v3.3

Choose a tag to compare

@Alien-Investor Alien-Investor released this 29 Sep 08:26

Sachwert-Tresor v3.3

Der Sachwert-Tresor gibt es jetzt auch für den Linux-Desktop — derselbe Code wie im Browser und in der Android-App, verpackt mit Electron
als Flatpak (x86_64, Muster Alien Pass v1.8). Am Tresor-Format, an der Verschlüsselung und an deinen Daten ändert sich nichts; Backups
laufen zwischen Handy, Browser und Desktop in beide Richtungen.

  • Linux-Desktop (Flatpak) ohne Netz und ohne Dateizugriff. Das Flatpak hat keine Netzwerk-Berechtigung und keinen Zugriff auf deine
    Dateien — nachprüfbar mit flatpak info --show-permissions org.alieninvestor.tresor. Backup, Import, CSV-Export und Nachlass-Anhang laufen
    über den Dateidialog des Systems, der nur die gewählte Datei freigibt. Der Tresor liegt als Datei (Rechte 600) unter
    ~/.var/app/org.alieninvestor.tresor/data/, atomar geschrieben. Die Hülle ist gehärtet wie bei Alien Pass: Chromium-Sandbox im Flatpak-Käfig,
    Renderer ohne Node, Electron-Fuses, keine Fernsteuerung, keine DevTools, kein Menü; toter Proxy und Anfrage-Filter als zweite Netzschicht.
  • Nachlass-Anhang als PDF (nur Desktop): Statt Drucken speichert die Desktop-Fassung das Blatt über den Speichern-Dialog als PDF —
    im Käfig gibt es keinen Drucker. Klartext, danach löschen.
  • Zwischenablage am Desktop: Der kopierte 2FA-Schlüssel ist für KDE als Passwort markiert (Klipper übernimmt ihn nicht in den Verlauf) und
    wird beim Sperren und Beenden gelöscht. Mit der Maus markierter Text wird bewusst nicht überwacht (anders als in Alien Pass): der Tresor
    zeigt keine Passwörter.
  • Sperren am Desktop: Strg+L sperrt sofort. Minimieren gilt als Hintergrund, ein Fensterwechsel leert nur getippte Passphrasen. Bei
    Bildschirmsperre und Ruhezustand sperrt die App nicht von selbst (im Flatpak erfährt sie davon nichts) — Systemsperre plus kurze
    Inaktivitäts-Sperre nutzen. Kein Fingerabdruck, kein Schutz vor Bildschirmfotos, die Browser-Engine liefert die App selbst mit.
  • Verteilung: Bundle + SHA256SUMS + SHA256SUMS.asc im Codeberg-Release, GPG-signierte Prüfsumme mit dem Release-Schlüssel von
    Alien Investor (100F 9E25 BFAE A807 DBC3 57D7 50C0 D785 83BF CB81, alien-investor-release-key.asc im Repo und auf alien-investor.org).
    Nicht auf Flathub, Update = deinstallieren + neu installieren (Daten bleiben). Anleitung im README.
  • Browser und Android: Handbuch um den Desktop-Abschnitt ergänzt (nur in der Desktop-Fassung sichtbar); Speichern-Fehler nennt jetzt
    auch „Datei nicht schreibbar“. Sonst unverändert.
  • Taskleiste: Das Fenster trägt ein eigenes Icon und ist dem Starter zugeordnet (Alien Pass v1.8 zeigt dort noch ein Standard-Icon; Korrektur folgt).
  • Intern: Weiche DESK in app.js (Tresor-Zugriff nur über vaultGet/vaultSet/vaultDel, Hintergrund über onHidden/onShown), Hülle in
    desktop/ (Klartext, auditierbar), Suiten verify-desk.mjs (Stub-Brücke) und verify-desktop.mjs (echte Hülle).

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988

Linux-Desktop (Flatpak)

sachwert-tresor-3.3-linux-x86_64.flatpak + SHA256SUMS + SHA256SUMS.asc, signiert mit dem GPG-Release-Schlüssel von Alien Investor
(alien-investor-release-key.asc, auch auf alien-investor.org):

100F 9E25 BFAE A807 DBC3  57D7 50C0 D785 83BF CB81
gpg --import alien-investor-release-key.asc
gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS
flatpak install --user sachwert-tresor-3.3-linux-x86_64.flatpak

Update: flatpak uninstall --user org.alieninvestor.tresor (löscht keine Daten), dann neu installieren. Details im README.

Sachwert-Tresor v3.2

Choose a tag to compare

@Alien-Investor Alien-Investor released this 29 Sep 08:26

Sachwert-Tresor v3.2

Pflege-Update für den Fingerabdruck der Android-App (Wartungsstand aus Alien Pass v1.8 übernommen). Am Tresor-Format,
an der Verschlüsselung und an deinen Daten ändert sich nichts. Die Web-Version bekommt nur die neuen Handbuch-Texte.

  • Android: Schalter „Auch nach einem Neustart des Handys mit Fingerabdruck entsperren“ (ab Werk aus). Bisher verlangte die App nach jedem
    Neustart einmal die Passphrase — GrapheneOS startet ab Werk nach 18 Stunden Sperre von selbst neu, wer den Zähler kürzer stellt, tippte sie
    entsprechend oft. Der Haken lässt sich nur beim Aktivieren des Fingerabdrucks setzen; die Wahl steckt im Fingerabdruck-Slot selbst, ist dort
    mitauthentisiert und nur durch Deaktivieren und erneutes Aktivieren änderbar. Unverändert: Passphrase nach einem Passphrase-Wechsel, Warnung
    bei neuem Fingerabdruck im System, „Jetzt sperren“ als Riegel. Die Einstellungen und das Handbuch erklären, wovor der Neustart-Zwang schützt
    und was der Haken davon aufgibt.
    Nach dem Update verlangt die App einmal die Passphrase, als wäre das Handy neu gestartet worden, und richtet den Fingerabdruck danach
    von selbst wieder ein: Die Neustart-Erkennung nutzt jetzt den Boot-Zähler von Android statt der Kernel-Kennung, die nicht auf jedem Gerät
    lesbar ist. Ein bestehender Slot passt darum einmalig nicht mehr.
  • Fingerabdruck prüft die Tresordatei vollständiger (intern gefunden, niedrig). Der Fingerabdruck-Slot ist an den Passphrase-Slot der Datei
    gebunden; bisher deckte der Abgleich nur den verschlüsselten Teil, nicht den Zufallswert daneben. Eine dort veränderte Datei konnte per
    Fingerabdruck still geöffnet und beim nächsten Speichern so zurückgeschrieben werden, bis die Passphrase nicht mehr passte. Jetzt meldet die App
    „Datei geändert“. Das braucht Zugriff auf die App-Daten des Handys — ein Backup von davor stellt alles wieder her. Bestehende Slots laufen weiter.
  • Android: eine von Hand veränderte Fingerabdruck-Slot-Datei meldet sich als Manipulation mit bleibender Warnung statt als „Sensor
    vorübergehend nicht verfügbar“.
  • Kästchen im Neon-Look aus dem Design-Kit (bisher gab es im Tresor keins).
  • Intern: Testbatterie um den Schalter, die vollständigere Datei-Prüfung und die Manipulationsmeldung erweitert; der CSV-Import-Test liest jetzt
    eine eingecheckte Demo-Datei. Die Änderungen sind durch das interne Security-Audit run-8 von Alien Pass geprüft, der Tresor übernimmt sie
    wortgleich.

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988

Sachwert-Tresor v3.1.1

Choose a tag to compare

@Alien-Investor Alien-Investor released this 29 Sep 08:26

Sachwert-Tresor v3.1.1

Reine Darstellungskorrektur. Am Tresor-Format, an der Verschlüsselung und an deinen Daten ändert sich nichts.

  • Passwortfeld bleibt dunkel, wenn ein Passwortmanager es ausfüllt. Füllte ein Passwortmanager
    (z.B. Proton Pass) die Passphrase per Autofill ein, legte das System ein helles Feld darüber. Das Feld
    behält jetzt Hintergrund und Schriftfarbe der gewählten Darstellung.

Installation/Update: in Obtainium die Repo-URL als Quelle eintragen (Auto-Update), oder die APK direkt installieren.
100 % lokal · offline · keine Cloud · keine Telemetrie.

Signatur-Fingerprint (SHA-256), über alle Versionen gleich – mit AppVerifier prüfen:

AppVerifier: 66:0F:21:0C:7A:28:9F:38:8B:B4:81:2C:23:82:5A:77:F1:FC:84:E6:A7:EE:58:D6:42:81:B6:BF:5C:D8:79:88
apksigner:   660f210c7a289f388bb4812c23825a77f1fc84e6a7ee58d64281b6bf5cd87988